[TLP:CLEAR] GitLab CE/EE opravuje 11 zraniteľností
GitLab verziami 18.11.1, 18.10.4 a 18.9.6 opravuje 11 zraniteľností v produktoch GitLab Community Edition (CE) a Enterprise Edition (EE) [1]. Najzávažnejšie zraniteľnosti sú uvedené nižšie.
Neautentizovanému vzdialenému útočníkovi je v rámci GraphQL API umožnené vykonať CSRF útok, vďaka ktorému môže vykonávať zmeny v mene prihlásených používateľov [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=17.0 AND <18.9.6) OR (>=18.10.0 AND <18.10.4) OR (>=18.11.0 AND <18.11.1)
- GitLab Enterprise Edition vo verziách (>=17.0 AND <18.9.6) OR (>=18.10.0 AND <18.10.4) OR (>=18.11.0 AND <18.11.1)
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Viac informácií:
- CVE-2026-4922 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-352: Cross-Site Request Forgery (CSRF) at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 22. 4. 2026.
Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávneho overovania ciest k súborom umožnené spustiť ľubovoľný JavaScript v prehliadači používateľa [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=18.10.0 AND <18.10.4) OR (>=18.11.0 AND <18.11.1)
- GitLab Enterprise Edition vo verziách (>=18.10 AND <18.10.4) OR (>=18.11 AND <18.11.1)
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Viac informácií:
- CVE-2026-5816 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-41: Improper Resolution of Path Equivalence at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 22. 4. 2026.
Neautentizovanému vzdialenému útočníkovi je v dôsledku nesprávneho overovania vstupov vo vývojovom prostredí umožnený prístup k bezpečnostným tokenom, čo môže viesť k XSS útoku [1].
Zraniteľnosť sa nachádza v produktoch:
- GitLab Community Edition vo verziách (>=16.1.0 AND <18.9.6) OR (>=18.10.0 AND <18.10.4) OR (>=18.11.0 AND <18.11.1)
- GitLab Enterprise Edition vo verziách (>=16.1.0 AND <18.9.6) OR (>=18.10.0 AND <18.10.4) OR (>=18.11.0 AND <18.11.1)
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N
Viac informácií:
- CVE-2026-5262 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 22. 4. 2026.
Za CESNET-CERTS Henrieta Paločková dňa 23. 4. 2026.